Export-ActivityExplorerData
此 Cmdlet 僅適用於安全性與合規性 PowerShell。 如需詳細資訊,請參閱 安全性與合規性 PowerShell。
使用 Export-ActivityExplorerData Cmdlet 從 Microsoft 365 Purview 合規性入口網站的資料分類 > 活動總管匯出活動。 活動總管會報告最多 30 天的資料。
如需下方<語法>一節中參數集的詳細資訊,請參閱 Exchange Cmdlet 語法。
語法
Default (預設值)
Export-ActivityExplorerData
-EndTime <DateTime>
-OutputFormat <String>
-StartTime <DateTime>
[-Filter1 <String[]>]
[-Filter2 <String[]>]
[-Filter3 <String[]>]
[-Filter4 <String[]>]
[-Filter5 <String[]>]
[-PageCookie <String>]
[-PageSize <Int32>]
[<CommonParameters>]
Description
此 Cmdlet 支援下列篩選:
- 活動
- 應用程式
- ArtifactType
- ClientIP
- ColdScanPolicyId
- CopilotAppHost
- CopilotThreadId
- CopilotType
- CreationTime
- DataState
- DestinationFilePath
- DestinationLocationType
- DeviceName
- DLPPolicyId
- DLPPolicyRuleId
- EmailReceiver
- EmailSender
- EndpointOperation
- EnforcementMode
- FalsePositive
- 副檔名
- GeneralPurposeComparison
- 如何套用
- HowAppliedDetail
- IrmUrlCategory
- IsProtected
- IsProtectedBefore
- 項目名稱
- LabelEventType
- 位置
- MDATPDeviceId
- OriginatingDomain
- PageSize
- ParentArchiveHash
- 平台
- PolicyId
- PolicyMode
- PolicyName
- PolicyRuleAction
- PolicyRuleId
- PolicyRuleName
- PreviousFileName
- PreviousProtectionOwner
- ProtectionEventType
- ProtectionOwner
- RemovableMediaDeviceManufacturer
- RemovableMediaDeviceModel
- RemovableMediaDeviceSerialNumber
- 保留標籤
- RMSEncrypted
- SensitiveInfoTypeClassifierType
- SensitiveInfoTypeConfidence
- SensitiveInfoTypeCount
- SensitiveInfoTypeId
- SensitivityLabel
- SensitivityLabelPolicy
- SHA1
- SHA256
- SourceLocationType
- TargetDomain
- TargetPrinterName
- 使用者
- UsersPerDay
- 工作負載
有效的工作負載篩選包括下列值:
- Copilot
- 端點
- Exchange
- OnPremisesFileShareScanner
- OnPremisesSharePointScanner
- OneDrive
- PowerBI
- PurviewDataMap
- SharePoint
有效的活動篩選條件包括下列值:
- AIAppInteraction
- ArchiveCreated
- AutoLabelingSimulation
- ChangeProtection
- 分類已新增
- ClassificationDeleted
- 分類已更新
- CopilotInteraction
- DLPInfo
- DLPRuleEnforce
- DLPRuleMatch
- DLPRuleUndo
- DlpClassification
- DownloadFile
- DownloadText
- FileAccessedByUnallowedApp
- 檔案已封存
- FileCopiedToClipboard
- FileCopiedToNetworkShare
- FileCopiedToRemoteDesktopSession
- FileCopiedToRemovableMedia
- FileCreated
- FileCreatedOnNetworkShare
- FileCreatedOnRemovableMedia
- FileDeleted
- FileDiscovered
- FileModified
- FilePrinted
- FileRead
- FileRenamed
- FileTransferredByBluetooth
- FileUploadedToCloud
- LabelApplied
- LabelChanged
- LabelRecommended
- LabelRecommendedAndDismissed
- LabelRemoved
- NewProtection
- PastedToBrowser
- RemoveProtection
- ScreenCapture
- UploadFile
- UploadText
- WebpageCopiedToClipboard
- WebpagePrinted
- WebpageSavedToLocal
若要在安全性與合規性 PowerShell 中使用此 Cmdlet,您必須獲得指派權限。 如需詳細資訊,請參閱 Microsoft Purview 合規性入口網站中的權限。
範例
範例 1
Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json
此範例會以 JSON 格式匯出指定日期範圍的最多 5000 筆記錄。
範例 2
Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -OutputFormat Json
此範例會以 Json 格式匯出最多 100 筆指定日期範圍的記錄。 如果可用的記錄超過 100 筆,命令輸出中 LastPage 屬性的值就是 False。 在新查詢中使用 Watermark 屬性的值作為 PageCookie 參數的值,以獲取下一組記錄。
範例 3
$res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json
#Run the following steps in loop until all results are fetched
while ($res.LastPage -ne $true)
{
$pageCookie = $res.WaterMark
$res = Export-ActivityExplorerData -StartTime "07/08/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -PageSize 5000 -OutputFormat Json -PageCookie $pageCookie
}
此範例與上一個範例相關,其中有超過 100 筆記錄可用, (該命令的 LastPage 屬性值為 False) 。 我們使用相同的日期範圍,但這次我們針對此命令中的 PageCookie 參數使用上一個命令中的 Watermark 屬性值,以獲取迴圈中的其餘結果。 可以視需要使用每個反覆運算的 ResultData。
範例 4
Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived") -OutputFormat Csv
此範例會以 CSV 格式匯出最多 100 筆指定日期範圍的記錄,並依活動值 FileArchived 篩選輸出。
範例 5
Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -OutputFormat Json
此範例會以 JSON 格式匯出最多 100 筆指定日期範圍的記錄,並依活動值 FileArchived 或 ArchiveCreated 篩選輸出。
範例 6
Export-ActivityExplorerData -StartTime "07/06/2022 07:15 AM" -EndTime "07/08/2022 11:08 AM" -Filter1 @("Activity", "FileArchived", "ArchiveCreated") -Filter2 @("Workload","Endpoint") -OutputFormat Json
此範例會以 JSON 格式匯出最多 100 筆指定日期範圍的記錄,並依 FileArchived 或 ArchiveCreated 活動的工作負載值端點篩選輸出。
提示
匯出大量 [活動總管] 資料時,請使用多個具有較小 StartTime/EndTime 範圍的連續 Export-ActivityExplorerData 呼叫,而不是一個大型時間範圍。 這個方法有助於減少逾時,並改善匯出可靠性。
參數
-EndTime
適用對象:安全性 & 合規性
EndTime 參數會指定日期範圍的結束日期。
在您要執行命令的電腦上,使用該電腦的 [地區選項] 設定中定義的簡短日期格式。 例如,如果電腦設定為使用簡短的日期格式 MM/dd/yyyy,請輸入 09/01/2018 以指定 2018 年 9 月 1 日。 您可以只輸入日期,或者也可以輸入日期和時間。 如果輸入日期和時間,請使用引號 (") 括住值,例如 "09/01/2018 5:00 PM"。
參數屬性
| 類型: | DateTime |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Filter1
適用對象:安全性 & 合規性
Filter1 參數會篩選要匯出的資料。 此參數至少接受兩個值作為輸入:篩選名稱和至少一個篩選值。 例如, @("Activity", "LabelApplied") 傳回活動值 LabelApplied為 .
如果您為相同的參數指定多個篩選值,則會使用 OR 行為。 例如, @("Activity", "LabelApplied", "LabelRemoved") 傳回活動值 LabelApplied 為 或 LabelRemoved的記錄。
如果您將此參數與其他篩選參數搭配使用,則會跨參數使用 AND 行為。 例如:
-Filter1 @("Activity", "LabelApplied", "LabelRemoved") -Filter2 = @("Workload", "Exchange") 傳回包含活動值 LabelApplied 或 LabelRemoved 工作負載的 Exchange 記錄。 換句話說, ( (Activity eq LabelApplied) 或 (Activity eq LabelRemoved) ) 並 (Workload eq Exchange) 。
參數屬性
| 類型: | String[] |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Filter2
適用對象:安全性 & 合規性
Filter2 參數會篩選要匯出的資料。 此參數與 Filter1 參數具有相同的語法需求、相同參數中多個值的相同 OR 行為,以及多個篩選參數相同的 AND 行為。
只有當您也在同一命令中使用 Filter1 參數時,才使用此參數。
參數屬性
| 類型: | String[] |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Filter3
適用對象:安全性 & 合規性
Filter3 參數會篩選要匯出的資料。 此參數與 Filter1 參數具有相同的語法需求、相同參數中多個值的相同 OR 行為,以及多個篩選參數相同的 AND 行為。
只有當您同時在同一個命令中使用 Filter2 和 Filter1 參數時,才使用此參數。
參數屬性
| 類型: | String[] |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Filter4
適用對象:安全性 & 合規性
Filter4 參數會篩選要匯出的資料。 此參數與 Filter1 參數具有相同的語法需求、相同參數中多個值的相同 OR 行為,以及多個篩選參數相同的 AND 行為。
只有當您還在同一個命令中使用 Filter3、Filter2 和 Filter1 參數時,才使用此參數。
參數屬性
| 類型: | String[] |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-Filter5
適用對象:安全性 & 合規性
Filter5 參數會篩選要匯出的資料。 此參數與 Filter1 參數具有相同的語法需求、相同參數中多個值的相同 OR 行為,以及多個篩選參數相同的 AND 行為。
只有當您還在同一命令中使用 Filter4、Filter3、Filter2 和 Filter1 參數時,才使用此參數。
參數屬性
| 類型: | String[] |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-OutputFormat
適用對象:安全性 & 合規性
OutputFormat 參數會指定輸出格式。 有效值為:
- CSV
- JSON
參數屬性
| 類型: | String |
| 預設值: | None |
| 接受的值: | csv, json |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-PageCookie
適用對象:安全性 & 合規性
PageCookie 參數會指定當命令輸出中的 LastPage 屬性值為 False 時,是否要取得更多資料。 如果未使用 PageSize 參數,則最多會傳回 100 筆記錄。 如果使用 PageSize 參數,則最多可以傳回 5000 筆記錄。 若要取得多於目前命令所傳回的記錄,請使用目前命令輸出中的 Watermark 屬性值,作為具有相同日期範圍和篩選條件的新命令中的 PageCookie 參數值。 PageCookie 值的有效時間為 120 秒,可針對相同的查詢擷取下一組記錄。
參數屬性
| 類型: | String |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-PageSize
適用對象:安全性 & 合規性
PageSize 參數會指定每頁的顯示項目數上限。 此參數的有效輸入是 1 與 5000 之間的整數。 預設值為 100。 請考慮使用較小的 PageSize 值,以避免在匯出大型資料集時 PageCookie 過期。
參數屬性
| 類型: | Int32 |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | False |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
-StartTime
適用對象:安全性 & 合規性
StartTime 參數會指定日期範圍的開始日期。
在您要執行命令的電腦上,使用該電腦的 [地區選項] 設定中定義的簡短日期格式。 例如,如果電腦設定為使用簡短的日期格式 MM/dd/yyyy,請輸入 09/01/2018 以指定 2018 年 9 月 1 日。 您可以只輸入日期,或者也可以輸入日期和時間。 如果輸入日期和時間,請使用引號 (") 括住值,例如 "09/01/2018 5:00 PM"。
參數屬性
| 類型: | DateTime |
| 預設值: | None |
| 支援萬用字元: | False |
| 不要顯示: | False |
參數集
(All)
| Position: | Named |
| 必要: | True |
| 來自管線的值: | False |
| 來自管線按屬性名稱的值: | False |
| 來自剩餘引數的值: | False |
CommonParameters
此 Cmdlet 支援常見參數: -Debug、-ErrorAction、-ErrorVariable、-InformationAction、-InformationVariable、-OutBuffer、-OutVariable、-PipelineVariable、-ProgressAction、-Verbose、-WarningAction 和 -WarningVariable。 如需詳細資訊,請參閱 about_CommonParameters。
備註
透過此 Cmdlet 匯出的日期 - 時間欄位是以國際標準時間 (UTC) 表示。
Cmdlet 會匯出下列資料欄。 不過,並非每個活動的所有資料欄位都存在。 如需不同活動的匯出欄詳細資訊,建議您檢查 [活動總管] 中的活動。
- 活動
- 應用程式
- ArtifactType
- AssociatedAdminUnits
- AuthorizedGroupId
- AuthorizedGroupName
- ClientIP
- DataState
- DestinationLocationType
- DeviceName
- DlpPolicyMatchId
- EndpointOperation
- EnforcementMode
- EntityProperties
- EvaluationTime
- FalsePositive
- 副檔名
- FilePath
- FileSize
- FileType
- FullUrl
- GroupId
- GroupName
- GroupType
- 發生
- 隱藏
- 如何套用
- HowAppliedDetail
- IRMContentId
- IsCorporateNetwork
- IsProtected
- IsProtectedBefore
- JitTriggered
- 理由
- LabelEventType
- 製造商
- MatchedWithV1DetailedScheme
- MDATPDeviceId
- Model
- OldRetentionLabel
- OldSensitivityLabel
- OriginatingDomain
- ParentArchiveHash
- 平台
- PolicyId
- PolicyMode
- PolicyName
- PreviousFileName
- PreviousFilePath
- PreviousProtectionOwner
- ProcessName
- ProductVersion
- ProtectionEventType
- ProtectionOwner
- ProtectionType
- 原因
- 接收器
- RecordIdentity
- 保留標籤
- RMSEncrypted
- RuleActions
- RuleId
- RuleName
- 寄件者
- SensitiveInfoTypeBucketsData
- SensitiveInfoTypeData
- SensitivityLabel
- SensitivityLabelPolicyId
- SerialNumber
- SHA1
- SHA256
- SourceLocationType
- StorageName
- 主旨
- TargetDomain
- TargetFilePath
- TargetPrinterName
- TemplateId
- 使用者
- UserSku
- UserType
- VpnNetworkAddress
- VpnServerAddress
- 工作負載